Критическая уязвимость cPanel: SQL-инъекция в EmailTrack ведёт к захвату сервера

Коротко о главном
8 сентября 2026 года cPanel раскрыла и закрыла критическую уязвимость CVE-2026-67401 — SQL-инъекцию в функции EmailTrack панели cPanel & WHM. Оценка по CVSS 3.0 — 9.9 (вектор AV:N/AC:L/PR:L/UI:N/S:C). Аутентифицированному владельцу аккаунта с почтовыми правами достаточно внедрить SQL-инъекцию, чтобы выполнить код от имени root и получить полный контроль над сервером — а вместе с ним над всеми чужими сайтами, почтой и настройками. Патч уже вышел; на shared-хостинге и managed-серверах обновляться нужно немедленно. Если вы держите проект на cPanel-хостинге, это повод срочно проверить версию панели и провести ИТ-аудит инфраструктуры.
Порог входа низкий: атакующему не нужен нулевой доступ извне — достаточно любого валидного cPanel-аккаунта с правами на почту. На хостинге с сотнями клиентов один скомпрометированный или недобросовестный аккаунт превращается в захват всей машины. Именно поэтому провайдерам и командам, чьи продукты живут на общих серверах, стоит воспринимать это не как «ещё один CVE», а как повод пересмотреть модель информационной безопасности и права аккаунтов.
Уязвимость нашёл исследователь Ali Mustafa. Затронуты все поддерживаемые ветки cPanel & WHM до исправленных сборок; фикс доступен в релизах 11.110.0.143, 11.134.0.55, 11.136.0.39, 11.138.0.4 и 11.138.1.9 (канал WP2). Публичных данных об эксплуатации в дикой природе на момент раскрытия нет, но обнародование деталей SQL-инъекции такого класса обычно резко сокращает окно до появления рабочих эксплойтов.
Что такое EmailTrack и в чём дыра
EmailTrack — штатная функция cPanel, которая записывает и показывает данные о доставке почты: маршрутизацию сообщений, статусы и логи отправки. К ней имеют доступ обычные пользователи и реселлерские аккаунты, чтобы разбираться, почему письмо не дошло. Именно эта «бытовая» утилита и оказалась уязвимой.
Суть дефекта — классическая SQL-инъекция (CWE-89): логика, обрабатывающая данные трекинга писем, недостаточно фильтрует пользовательский ввод, и злоумышленник подставляет собственный SQL-код в параметры, связанные с записями и пикселями отслеживания. Проблема в том, что обработчик выполняется с системными привилегиями: успешная инъекция позволяет читать и менять содержимое базы, создавать произвольные файлы и в конечном счёте разворачивать полезную нагрузку для выполнения команд.
Ключевой множитель ущерба — контекст исполнения. Процесс работает от root, а значит после эксплуатации исчезают обычные границы операционной системы между аккаунтом атакующего и остальными: чужими сайтами, почтовыми ящиками, конфигурацией сервера. Из привилегий уровня «один клиент хостинга» атака вырастает до «администратор всей машины».
Кого это касается и насколько серьёзно
Формально эксплуатация требует аутентификации: нужен валидный cPanel-аккаунт с почтовыми правами. Это ограничивает массовое сканирование из интернета, но почти не снижает риск там, где таких аккаунтов много и они принадлежат разным людям. Основная зона поражения — shared-хостинг, реселлерские платформы и managed-серверы, где на одной физической машине сосуществуют десятки и сотни независимых клиентов.
В такой конфигурации достаточно одного слабого звена: взломанного по фишингу аккаунта, утёкшего пароля или недобросовестного клиента, купившего минимальный тариф. Получив root, атакующий выходит за пределы своего каталога и компрометирует соседей по серверу — со всеми последствиями для их данных, репутации и обязательств перед их собственными пользователями. Для бизнеса, чей сайт или сервис арендует место на общем сервере, это означает, что ваша безопасность зависит не только от вас.
Оценка 9.9, а не 10.0, отражает ровно это единственное смягчение — необходимость иметь аккаунт. Всё остальное в векторе максимально тяжёлое: сетевой доступ, низкая сложность, отсутствие взаимодействия с пользователем, смена области привилегий и полное поражение конфиденциальности, целостности и доступности.
Что делать прямо сейчас
Реакция на CVE-2026-67401 сводится к нескольким шагам, и первый из них не терпит отлагательств.
Обновите cPanel & WHM до исправленной сборки немедленно. Для каждой ветки это своя минимальная версия: 11.110.0.143, 11.134.0.55, 11.136.0.39, 11.138.0.4 или 11.138.1.9 (WP2). Если у вас включены автоматические обновления по стабильному каналу, убедитесь, что фикс действительно применился, а не завис в очереди.
Проверьте и урежьте почтовые привилегии аккаунтов. Уберите права на почтовые инструменты у тех пользователей и реселлеров, кому они не нужны: чем меньше аккаунтов способны обратиться к уязвимой функции, тем уже поверхность атаки.
Включите многофакторную аутентификацию для доступа к панели. Поскольку эксплуатация требует валидного аккаунта, MFA напрямую снижает вероятность того, что учётку получит посторонний.
Проведите ретроспективный аудит логов. Ищите признаки компрометации: неожиданное создание файлов, изменённые конфигурации, незнакомые процессы и нетипичные сетевые соединения. Наличие патча не отменяет проверки, не был ли сервер скомпрометирован до обновления. Такой разбор логично совместить с внешним пентестом инфраструктуры.
Что это значит для команд разработки
Даже если ваш продукт не крутится на cPanel, история полезна как модельный кейс двух повторяющихся ошибок. Первая — SQL-инъекция в 2026 году всё ещё остаётся живой угрозой в зрелых продуктах, а не музейным экспонатом из учебника; параметризованные запросы и валидация ввода обязаны быть нормой в каждом обработчике, включая «неважные» служебные функции вроде трекинга писем.
Вторая — принцип наименьших привилегий на уровне процессов. Функция логирования почты не должна исполняться от root: если бы обработчик работал с минимально необходимыми правами, SQL-инъекция осталась бы серьёзным, но локальным инцидентом, а не полным захватом сервера. Разводите привилегии сервисов, изолируйте компоненты и исходите из того, что любой ввод враждебен, пока не доказано обратное. Регулярный аудит кода приложения ловит именно такие дефекты до того, как их найдут снаружи.
Часто задаваемые вопросы
Насколько опасна CVE-2026-67401? Очень: оценка CVSS 9.9 из 10. SQL-инъекция в EmailTrack позволяет аутентифицированному пользователю выполнить код от имени root и захватить весь сервер вместе со всеми аккаунтами на нём.
Нужен ли атакующему доступ к серверу заранее? Да, требуется валидный cPanel-аккаунт с почтовыми правами. Это исключает анонимную атаку из интернета, но не защищает shared-хостинг, где таких аккаунтов много и они принадлежат разным людям.
Какие версии нужно ставить? Исправление входит в сборки 11.110.0.143, 11.134.0.55, 11.136.0.39, 11.138.0.4 и 11.138.1.9 (канал WP2). Обновите панель до минимальной исправленной версии в вашей ветке.
Есть ли эксплуатация в дикой природе? На момент раскрытия 8 сентября 2026 года публичных подтверждений массовой эксплуатации не было. Но раскрытие деталей SQL-инъекции такого уровня обычно быстро приводит к появлению рабочих эксплойтов, поэтому медлить с обновлением нельзя.
Источники
GBHackers Security — cPanel EmailTrack SQL Injection Flaw Lets Attackers Execute Code as Root, сентябрь 2026 года.
Cybersecurity News — New cPanel Vulnerability Allows Attacker to Gain Full Control of the Server, сентябрь 2026 года.
VulDB / Rapid7 — CVE-2026-67401 (CVSS 9.9, CWE-89 SQL Injection in cPanel), сентябрь 2026 года.
Проверим, не уязвим ли ваш сервер
Проведём аудит инфраструктуры и приложения, найдём SQL-инъекции и ошибки прав доступа до того, как их используют злоумышленники.